Cisco WiSM für die Weiterleitung von Ereignissen konfigurieren
Sie können Cisco WiSM für die Weiterleitung von Syslog-Ereignissen an IBM QRadarkonfigurieren.
Vorgehensweise
- Melden Sie sich bei der Benutzerschnittstelle von Cisco Wireless LAN Controller an.
- Klicken Sie auf Verwaltung > Protokolle > Konfig..
Das Fenster Syslog-Konfiguration wird angezeigt.
- Geben Sie im Feld IP-Adresse des Syslog-Servers die IP-Adresse des QRadar -Hosts ein, der die Syslog-Nachrichten empfängt.
- Klicken Sie auf Hinzufügen.
- Legen Sie mithilfe der Liste Syslog-Stufe die Bewertungsstufe zum Filtern von Syslog-Nachrichten auf den Syslog-Servern fest, indem Sie eine der folgenden Bewertungsstufen verwenden:
- Notfälle -Bewertungsstufe 0
- Alerts -Wertigkeit 1 (Standard)
- Kritisch -Schweregrad 2
- Fehler -Bewertungsstufe 3
- Warnungen -Bewertungsstufe 4
- Benachrichtigungen -Bewertungsstufe 5
- Information -Bewertungsstufe 6
- Debugging -Bewertungsstufe 7
Wenn Sie eine syslog-Stufe festlegen, werden nur die Nachrichten, deren Wertigkeit kleiner-gleich der ausgewählten syslog-Stufe ist, an den syslog-Server gesendet. Wenn Sie beispielsweise die syslog-Stufe auf Warnungen (Bewertungsstufe 4) setzen, werden nur die Nachrichten mit der Bewertungsstufe 0 bis 4 an die syslog-Server gesendet.
- Legen Sie in der Liste Syslog-Funktion die Funktion für abgehende Syslog-Nachrichten an den Syslog-Server mit einer der folgenden Funktionsebenen fest:
- Kernel -Funktionsebene 0
- Benutzerprozess -Facility-Ebene 1
- Mail -Einrichtungsebene 2
- Systemdämonen -Funktionsebene 3
- Berechtigung -Funktionsebene 4
- Syslog -Funktionsebene 5 (Standardwert)
- Zeilendrucker -Funktionsebene 6
- USENET -Funktionsebene 7
- Unix-to-Unix Copy -Funktionsebene 8
- Cron -Facility-Ebene 9
- FTP-Dämon -Funktionsebene 11
- Systemverwendung 1 -Funktionsebene 12
- Systemverwendung 2 -Funktionsebene 13
- Systemverwendung 3 -Funktionsebene 14
- System Use 4 -Funktionsebene 15
- Lokale Verwendung 0 -Funktionsebene 16
- Lokale Verwendung 1 -Funktionsebene 17
- Lokale Verwendung 2 -Funktionsebene 18
- Lokale Verwendung 3 -Funktionsebene 19
- Lokale Verwendung 4 -Funktionsebene 20
- Lokale Verwendung 5 -Funktionsebene 21
- Lokale Verwendung 6 -Funktionsebene 22
- Lokale Nutzung 7 -Funktionsebene 23
- Klicken Sie auf Anwenden.
- Wählen Sie in den Listen Gepufferte Protokollstufe und Konsolenprotokollstufe die Bewertungsstufe für Protokollnachrichten aus, die an den Controllerpuffer und die Konsole gesendet werden, indem Sie eine der folgenden Bewertungsstufen verwenden:
- Notfälle -Bewertungsstufe 0
- Alerts -Wertigkeit 1
- Kritisch -Schweregrad 2
- Errors -Schweregrad 3 (Standardwert)
- Warnungen -Bewertungsstufe 4
- Benachrichtigungen -Bewertungsstufe 5
- Information -Bewertungsstufe 6
- Debugging -Bewertungsstufe 7
Wenn Sie eine Protokollierungsstufe festlegen, werden nur die Nachrichten, deren Wertigkeit kleiner-gleich dieser Stufe ist, vom Controller protokolliert. Wenn Sie beispielsweise die Protokollierungsstufe auf Warnungen (Bewertungsstufe 4) setzen, werden nur die Nachrichten mit der Wertigkeit 0 bis 4 protokolliert.
- Wählen Sie das Kontrollkästchen Dateiinformationen aus, wenn die Nachrichtenprotokolle Informationen zur Quellendatei enthalten sollen. Der Standardwert ist aktiviert.
- Wählen Sie das Kontrollkästchen Prozessinformationen aus, wenn die Nachrichtenprotokolle Prozessinformationen enthalten sollen. Der Standardwert ist inaktiviert.
- Wählen Sie das Kontrollkästchen Traceinformationen aus, wenn die Nachrichtenprotokolle Traceinformationen enthalten sollen. Der Standardwert ist inaktiviert.
- Klicken Sie auf Anwenden , um Ihre Änderungen festzuschreiben.
- Klicken auf Konfiguration speichern , um Ihre Änderungen zu speichern.
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Cisco WiSM -Ereignisse automatisch erkannt werden. Von Cisco WiSM weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.